Définir les types MIME téléchargeables restreints [Mis à jour dans le Centre de sécurité 1.3, 1.5 et 2.0]

  • Rversion finale: Yokohama
  • Mis à jour 2 juil. 2025
  • 1 minute de lecture
  • Utilisez cette propriété pour télécharger les glide.ui.attachment.force_download_all_mime_types types MIME et non pour les afficher en ligne dans le navigateur.

    S’il glide.ui.attachment.download_mime_types inclut des types MIME dangereux tels que text/html, image/svg, image/svg+xml, application/xml, les fichiers dangereux pourraient être affichés en ligne dans le navigateur, ce qui pourrait entraîner des attaques de script de site à site (XSS). Cette propriété correspond à la liste des types MIME de pièce jointe séparés par des virgules, qui ne s’afficheront pas en ligne dans le navigateur. Par exemple, l’inclusion de text/html force le téléchargement des fichiers HTML vers le client en tant que pièces jointes plutôt que leur affichage aligné dans le navigateur. La gestion correcte de cette liste empêche les attaques de script de site à site.

    Si la glide.ui.attachment.download_mime_types propriété système n’inclut pas de types MIME dangereux tels que « text/html, image/svg,image/svg+xml,application/xml », les fichiers dangereux pourraient être affichés en ligne dans le navigateur. Cela peut entraîner des attaques de script de site à site (XSS). Cette vérification n’est pertinente que si glide.ui.attachment.force_download_all_mime_types elle est définie sur faux.

    Cette propriété est une liste de types MIME de pièce jointe séparés par des virgules, qui ne sont pas alignés dans le navigateur. Par exemple, l’inclusion de text/html force le téléchargement des fichiers HTML vers le client en tant que pièces jointes plutôt que leur affichage aligné dans le navigateur.

    Si glide.ui.attachment.force_download_all_mime_types défini sur faux, vérifiez que la glide.ui.attachment.download_mime_types propriété système inclut les types MIME dangereux text/html,image/svg,image/svg+xml,application/xml.

    En savoir plus

    Attribut Description
    Nom de la configuration glide.ui.attachment.force_download_all_mime_types
    Type de configuration Propriétés système (/sys_properties_list.do)
    Type de données Chaîne (liste des types MIME séparés par des virgules)
    Valeur recommandée texte/html,image/svg,image/svg+xml,application/xml
    Valeur par défaut texte/html,image/svg,image/svg+xml,application/xml
    Valeur de secours texte/html,image/svg,image/svg+xml,application/xml
    Catégorie Validation, nettoyage et codage
    Risque de sécurité
    • Score de gravité : 6,3
    • Score CVSS : moyen
    • Risque de sécurité : une gestion correcte de cette liste peut prévenir les attaques de script de site à site.
    Dépendances et prérequis Cette vérification n’est pertinente que lorsqu’elle est définie sur faux ou qu’elle glide.ui.attachment.download_mime_types n’existe pas dans la table Propriétés système [sys_properties].